设为首页收藏本站

EPS数据狗论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 1412|回复: 0

SQL Server正确的删除Windows认证用户

[复制链接]

19

主题

162

金钱

253

积分

入门用户

发表于 2019-9-24 16:07:18 | 显示全部楼层 |阅读模式

下面这种方式,仅仅是删除登录名( login ),然而并没有删除用户( User)
  1. USE [master]
  2. GO

  3. DROP LOGIN [xxx\xxxx]
  4. GO
复制代码

你删除登录名的时候,就会遇到类似下面的告警信息:
Deleting server logins does not delete the database users associated with the logins. To complete the process, delete the users in each database. It may be necessary to first transfer the ownership of schemas to new users.


也就是说,虽然你删除了登录名,但是对应用户数据库或系统数据库相关的User权限并没有清理,在SQL Server中登录名(Server Login)跟数据库的用户(database User)是分离开来,但是又有关联的。所以正确的姿势: 在删除登录名(login)后,还必须去每个数据库,删除对应的用户(user). 在删除登录名前必须检查,有那些作业的OWNER或数据库的OWNER的为该 Windows 认证账号( NT账号),否则后面就会遇到一些问题:

1:如果删除Windows认证用户前,没有修改作业的OWNER(如果此作业的OWNER为此Windows用户的话,那么删除Windows认证用户后,作业就会报类似下面这种错误。
The job failed.   The owner (xx\xxx) of job syspolicy_purge_history does not have server access.

    所以在删除Windows认证用户前,必须检查并修改作业的Owner,避免这种情况出现。

2:删除Windows认证用户前,确认是否有数据库的OWNER为此Windows认证用户。否则删除登录名时会报错
Msg 15174, Level 16, State 1, Line 4

Login 'xxx\xxxx' owns one or more database(s). Change the owner of the database(s) before dropping the login.

Msg 15174, Level 16, State 1, Line 4

登录名 'xxx\xxx' 拥有一个或多个数据库。在删除该登录名之前,请更改相应数据库的所有者。

必须修改数据库的Owner后(一般将数据库的owner改为sa),才能删除登录名

sp_changedbowner 'sa'

3:有时候删除用户时,报下面错误,必须修改后,才能删除对应的用户。
遇到下面错误:
Msg 15138, Level 16, State 1, Line 3

数据库主体在该数据库中拥有架构,无法删除。

Msg 15138, Level 16, State 1, Line 3

The database principal owns a schema in the database, and cannot be dropped.
1.png
USE YourSQLDba ;

GO

ALTER AUTHORIZATION ON SCHEMA :: [db_owner]   TO [dbo] ;

USE [YourSQLDba]

GO

DROP USER [xxx\konglb] ;

GO

   当然要根据实际情况来处理

USE [UserDatabase];

GO

ALTER AUTHORIZATION ON SCHEMA::[xxx]   TO [dbo];

另外一种是用户创建的Schema,这个根上面情况没有差别。

所以正确的删除登录名,可以用脚本生成对应的SQL(当然也可以执行对应的SQL,但是这种高位操作,建议生成脚本,人工判断后,手工执行)

  1. DECLARE @login_name  sysname;
  2. SET @login_name='GFG1\chenzhenh'

  3. SELECT  d.name        AS database_name,
  4.         owner_sid    AS owner_sid ,
  5.         l.name        AS database_owner
  6. FROM    sys.databases d
  7.         LEFT JOIN sys.syslogins l ON l.sid = d.owner_sid
  8. WHERE l.name=@login_name;



  9. SELECT  'USE ' + d.name + CHAR(10)
  10.         + 'GO' + CHAR(10)
  11.         + 'EXEC dbo.sp_changedbowner @loginame =N''sa'', @map = false' AS change_db_owner_cmd
  12. FROM    sys.databases d
  13.         LEFT JOIN sys.syslogins l ON l.sid = d.owner_sid
  14. WHERE   l.name = @login_name;


  15. SELECT j.job_id                                         AS JOB_ID            
  16.       ,j.name                                         AS JOB_NAME         
  17.       ,CASE WHEN [enabled] =1 THEN 'Enabled'
  18.                               ELSE 'Disabled'  END   AS JOB_ENABLED   
  19.       ,l.name                                         AS JOB_OWNER   
  20.       ,j.category_id                                 AS JOB_CATEGORY_ID
  21.       ,c.name                                         AS JOB_CATEGORY_NAME
  22.       ,[description]                                 AS JOB_DESCRIPTION   
  23.       ,date_created                                     AS DATE_CREATED      
  24.       ,date_modified                                 AS DATE_MODIFIED
  25. FROM msdb.dbo.sysjobs j
  26. INNER JOIN msdb.dbo.syscategories c ON j.category_id = c.category_id
  27. INNER JOIN sys.syslogins l ON l.sid = j.owner_sid
  28. WHERE l.name= @login_name
  29. ORDER BY j.name



  30. DECLARE  @job_owner   NVARCHAR(32);

  31. SET @job_owner='sa';

  32. SELECT  'EXEC msdb.dbo.sp_update_job @job_name=N''' +j.name + ''', @owner_login_name=N''' + RTRIM(LTRIM(@job_owner)) + ''';' AS change_job_owner_cmd
  33. FROM msdb.dbo.sysjobs j
  34. INNER JOIN msdb.dbo.syscategories c ON j.category_id = c.category_id
  35. INNER JOIN sys.syslogins l ON l.sid = j.owner_sid
  36. WHERE l.name = @login_name
  37. ORDER BY j.name


  38. SELECT  '
  39. USE [master]
  40. GO
  41. DROP LOGIN  ' + QUOTENAME(@login_name) +  
  42. '
  43. GO
  44. ' AS  drop_login_user;
  45. 然后删除用户(User),此脚本也可以清理那些登录名已经删除,但是对应的USER没有清理的Windows 认证用户。此脚本可能有一些逻辑上的Bug,个人也是fix掉了一些Bug后,才发布这篇博客。如果遇到什么Bug,可以留言反馈。

  46. DECLARE @database_id    INT;
  47. DECLARE @database_name  sysname;
  48. DECLARE @cmdText        NVARCHAR(MAX);
  49. DECLARE @prc_text       NVARCHAR(MAX);
  50. DECLARE @RowIndex       INT;
  51. DECLARE @user_name        NVARCHAR(128);


  52. IF OBJECT_ID('TempDB.dbo.#databases') IS NOT NULL
  53.     DROP TABLE dbo.#databases;

  54. CREATE TABLE #databases
  55. (
  56.     database_id        INT,
  57.     database_name   sysname
  58. )


  59. INSERT  INTO #databases
  60. SELECT  database_id ,
  61.         name
  62. FROM    sys.databases
  63. WHERE   name NOT IN ( 'master', 'tempdb', 'model', 'msdb',
  64.                         'distribution', 'ReportServer',
  65.                         'ReportServerTempDB', 'YourSQLDba' )
  66.         AND state = 0; --state_desc=ONLINE


  67. CREATE TABLE #removed_user
  68. (
  69.     username sysname
  70. )

  71. --开始循环每一个用户数据库(排除了上面相关数据库)
  72. WHILE 1= 1
  73. BEGIN


  74.     SELECT TOP 1 @database_name= database_name   
  75.     FROM #databases
  76.     ORDER BY database_id;

  77.     IF @@ROWCOUNT =0
  78.         BREAK;


  79.     SET @cmdText =  'USE ' + @database_name + ';' +CHAR(10)

  80.     SELECT @cmdText += 'INSERT INTO #removed_user
  81.                         SELECT  name FROM sys.sysusers
  82.                         WHERE sid NOT IN (SELECT sid FROM sys.syslogins WHERE isntname=1 AND name LIKE ''GFG1%'')
  83.                           AND isntname=1 AND name NOT IN (''NT AUTHORITY\SYSTEM'')' + CHAR(10);
  84.    
  85.     EXEC SP_EXECUTESQL @cmdText

  86.     SELECT @database_name AS database_name;

  87.     SELECT j.job_id                                         AS JOB_ID            
  88.           ,j.name                                         AS JOB_NAME         
  89.           ,CASE WHEN [enabled] =1 THEN 'Enabled'
  90.                                   ELSE 'Disabled'  END   AS JOB_ENABLED   
  91.           ,l.name                                         AS JOB_OWNER   
  92.           ,j.category_id                                 AS JOB_CATEGORY_ID
  93.           ,c.name                                         AS JOB_CATEGORY_NAME
  94.           ,[description]                                 AS JOB_DESCRIPTION   
  95.           ,date_created                                     AS DATE_CREATED      
  96.           ,date_modified                                 AS DATE_MODIFIED
  97.     FROM msdb.dbo.sysjobs j
  98.     INNER JOIN msdb.dbo.syscategories c ON j.category_id = c.category_id
  99.     INNER JOIN sys.syslogins l ON l.sid = j.owner_sid
  100.     INNER JOIN #removed_user r ON l.name = r.username
  101.     ORDER BY j.name;


  102.     SELECT  d.name                AS database_name ,
  103.             l.name                AS database_owner ,
  104.             d.create_date        AS create_date ,
  105.             d.collation_name    AS collcation_name ,
  106.             d.state_desc        AS state_desc
  107.     FROM    sys.databases d
  108.             INNER JOIN sys.syslogins l ON d.owner_sid = l.sid
  109.             INNER JOIN #removed_user r ON r.username = l.name

  110.    
  111.     SET @cmdText =  'USE ' + @database_name + ';' +CHAR(10)

  112.     SET @cmdText += 'SELECT * FROM sys.schemas  s
  113.                         INNER JOIN  #removed_user r ON s.name =r.username Collate Database_Default' + CHAR(10);
  114.      
  115.     EXEC SP_EXECUTESQL @cmdText;


  116.     SET @cmdText =  'USE ' + @database_name + ';' +CHAR(10)

  117.     SET @cmdText += 'SELECT * FROM sys.objects WHERE schema_id IN (SELECT s.schema_id FROM sys.schemas s INNER JOIN  #removed_user r ON s.name =r.username Collate Database_Default);'

  118.     EXEC SP_EXECUTESQL @cmdText;

  119.     SET @cmdText =  'USE ' + @database_name + ';' +CHAR(10)
  120.     SET @cmdText += 'SELECT ''USE ' + @database_name + ';'' + CHAR(10) +''GO'' + CHAR(10) +''ALTER AUTHORIZATION ON SCHEMA::'' +QUOTENAME(s.name) +''  TO [dbo];'' AS change_schema_cmd FROM sys.schemas  s
  121.                         INNER JOIN  #removed_user r ON s.name =r.username Collate Database_Default '  + CHAR(10);

  122.     EXEC SP_EXECUTESQL @cmdText, N'@database_name sysname',@database_name ;
  123.    
  124.     SET @cmdText =  'USE ' + @database_name + ';' +CHAR(10)
  125.     SET @cmdText += 'SELECT  ''USE ' + @database_name + ';'' + CHAR(10) +''GO'' + CHAR(10) +''ALTER AUTHORIZATION ON SCHEMA::'' +QUOTENAME(s.SCHEMA_NAME) +''  TO [dbo];'' AS change_schema_cmd
  126.                      FROM    INFORMATION_SCHEMA.SCHEMATA s
  127.                      INNER JOIN  #removed_user r ON s.SCHEMA_OWNER =r.username Collate Database_Default'  + CHAR(10);

  128.     EXEC SP_EXECUTESQL @cmdText, N'@database_name sysname',@database_name ;

  129.     SELECT  'USE ' + QUOTENAME(@database_name) + CHAR(10)
  130.           + 'GO '  + CHAR(10)
  131.           + 'DROP USER ' + QUOTENAME(username) +';' + CHAR(10)
  132.           + 'GO'  AS drop_user_cmd
  133.     FROM #removed_user;


  134.     TRUNCATE TABLE #removed_user;


  135.     DELETE FROM #databases WHERE database_name=@database_name;

  136. END

  137. DROP TABLE  #databases;
  138. DROP TABLE #removed_user;
复制代码



您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

客服中心
关闭
在线时间:
周一~周五
8:30-17:30
QQ群:
653541906
联系电话:
010-85786021-8017
在线咨询
客服中心

意见反馈|网站地图|手机版|小黑屋|EPS数据狗论坛 ( 京ICP备09019565号-3 )   

Powered by BFIT! X3.4

© 2008-2028 BFIT Inc.

快速回复 返回顶部 返回列表